KI-Anbieter und Datenweitergabe: Haftung und Compliance
KI-Anbieter geben häufig Daten an Drittanbieter weiter, was für mittelständische E-Commerce-Unternehmen erhebliche Haftungsrisiken birgt. Welche vertraglichen und rechtlichen Anforderungen Sie kennen müssen, zeigt dieser Überblick.
Von Maik Boche
KI-Anbieter haften für Datenweitergabe an Drittanbieter: Der EU AI Act gilt seit dem 2. August 2026 vollständig und verpflichtet Betreiber nach Art. 26 sowie Anbieter nach Art. 16 ff. zu klar geregelter Verantwortungsteilung in Kundenverträgen. Für mittelständische E-Commerce-Unternehmen, die KI-Agenten einsetzen, wird die Haftungsfrage konkret: Autonome Systeme können eigenständig auf Datenbanken zugreifen, E-Mails versenden und Entscheidungen umsetzen. Kommt es dabei zu einer unkontrollierten Datenweitergabe an Drittanbieter, drohen Verstöße gegen DSGVO und KI-Verordnung gleichzeitig. Kundenverträge müssen deshalb Haftungsketten, Dokumentationspflichten und Aufsichtspflichten explizit regeln, sonst tragen Betreiber das volle Risiko.
KI-Anbieter und Datenweitergabe: Haftungsrisiken und Compliance-Anforderungen in Kundenverträgen
KI-Agenten treffen eigenständig Entscheidungen, koordinieren Prozesse und führen Handlungen aus. Wenn dabei Daten unbefugt an Dritte weitergegeben werden, stellt sich für Unternehmen eine dringende Frage: Wer haftet?
Leitfakt: Autonome Systeme, diffuse Verantwortung
Laut einer Analyse von reuschlaw sind KI-Agenten rechtlich problematisch, sobald sie vertrauliche Informationen an unbefugte Dritte weitergeben oder Sicherheitsvorfälle durch autonome Handlungen auslösen. Anders als klassische Chatbots verfolgen Agenten eigenständig Ziele und passen ihr Verhalten laufend an neue Informationen an. Die Haftungsfrage ist dabei keine rein theoretische Debatte: Es gibt bereits dokumentierte Fälle, in denen sich KI-Agenten verselbstständigt haben und dadurch Schäden entstanden sind.
Für mittelständische E-Commerce-Unternehmen, die KI-gestützte Systeme im Einsatz haben oder planen, ergeben sich daraus konkrete vertragliche und organisatorische Pflichten.
1. Betreiberverantwortung nach EU AI Act klar definieren
Der EU AI Act unterscheidet seit August 2026 vier Akteure: Anbieter, Betreiber, Importeur und Händler. Betreiber tragen nach Art. 26 reduzierte, aber klar definierte Pflichten. Anbieter trifft nach Art. 16 ff. der volle Pflichtenkatalog, der Dokumentations- und Aufsichtspflichten umfasst.
Wer als E-Commerce-Unternehmen einen KI-Agenten einsetzt, der auf Kundendaten zugreift, Bestellprozesse steuert oder Kommunikation automatisiert, gilt in der Regel als Betreiber. Verträge mit KI-Anbietern müssen deshalb klar regeln, welche Partei welche Pflichten übernimmt und welche Haftung bei Fehlverhalten des Systems greift. Mehr zu den Anforderungen an autonome Systeme finden Sie in unserem Beitrag zur Haftung von KI-Agenten und EU AI Act.
2. DSGVO-Pflichten greifen bei jeder KI-gestützten Datenverarbeitung
KI-Compliance umfasst laut e-recht24 nicht nur die Anforderungen der KI-Verordnung, sondern auch die DSGVO, sobald KI-Tools personenbezogene Daten verarbeiten. Im E-Commerce betrifft das praktisch jeden Einsatz: Produktempfehlungen, Kundenkommunikation, Bonitätsprüfungen oder automatisierte Rechnungsprozesse.
Wer Drittanbieter-KI einsetzt, muss sicherstellen, dass Datenverarbeitungsverträge (AVV) vorliegen, Verarbeitungszwecke klar definiert sind und Datenweitergaben an Sub-Anbieter transparent gemacht werden. Ein undokumentierter Datenfluss in eine externe KI-Pipeline kann als Datenschutzverstoß gewertet werden, unabhängig davon, ob der Schaden beim Kunden eingetreten ist. Lesen Sie dazu auch unseren Artikel zu Datenschutz, KI-Modelltraining und Vertragsrisiken.
3. Kennzeichnungs- und Dokumentationspflichten jetzt umsetzen
Art. 4 des EU AI Act (KI-Kompetenz) ist seit Februar 2025 anwendbar. Wer die Dokumentation der KI-Kompetenz im Unternehmen noch nicht abgeschlossen hat, befindet sich laut Compliance-Experte Niklas Hanitsch von SECJUR bereits in der Pflichtverletzung. Hinzu kommen Kennzeichnungspflichten für KI-generierte Inhalte nach Art. 50, die für Hochrisiko-Systeme den vollen Anforderungskatalog nach Art. 8 bis 15 auslösen.
Für Kundenverträge bedeutet das: Transparenz über den KI-Einsatz ist keine Option, sondern gesetzliche Pflicht. Vertragsklauseln, die den Einsatz von KI-Agenten verschweigen oder die Haftung vollständig auf den Kunden abwälzen, sind rechtlich angreifbar. Weitere Hinweise zur praktischen Umsetzung gibt unser Beitrag zu KI-generierten Inhalten, Haftung und Gewährleistung in Kundenverträgen.
4. Vertragliche Risikoverteilung mit KI-Anbietern überprüfen
Wenn ein KI-Agent Daten an einen Drittanbieter weitergibt und dadurch ein Schaden entsteht, ist die Haftungskette oft lang und unklar. Unternehmen sollten in Verträgen mit KI-Anbietern folgende Punkte ausdrücklich regeln:
- Welche Daten darf das System an welche Sub-Dienste übermitteln?
- Welche Pflichten trägt der Anbieter bei Sicherheitsvorfällen durch autonome Systemhandlungen?
- Welche Auditrechte hat das Unternehmen gegenüber dem Anbieter?
- Wie werden Schäden durch Fehlentscheidungen des Agenten reguliert?
Lücken in diesen Punkten erhöhen das Haftungsrisiko für das einzetzende Unternehmen erheblich, insbesondere wenn Kunden oder Behörden Schäden durch KI-Fehler geltend machen. Ergänzende Überlegungen zur Haftung bei KI-Agenten und unbefugter Datenverarbeitung finden Sie in unserem Fachbeitrag.
Quellen
- Haftung für KI-Agenten: Wer verantwortlich ist, wenn autonome Systeme Fehler machen – reuschlaw
- KI-Compliance: Anforderungen, Pflichten und Checkliste für Unternehmen – e-recht24, Sophie Suske (Stand: 25. September 2026)
- EU AI Act: Stand Mai 2026 und was Unternehmen jetzt umsetzen müssen – SECJUR, Niklas Hanitsch (10. September 2026)
Häufige Fragen
Wer haftet, wenn ein KI-Agent im E-Commerce Kundendaten unerlaubt an Drittanbieter weitergibt?
Die Haftung richtet sich nach der Rolle im Sinne des EU AI Acts: Anbieter eines KI-Systems trifft der volle Pflichtenkatalog nach Art. 16 ff., Betreiber haben reduzierte Pflichten nach Art. 26. Verarbeitet das KI-System dabei personenbezogene Daten, greifen zusätzlich die Vorschriften der DSGVO. Unternehmen sollten in Kundenverträgen klar regeln, welche Partei welche Rolle einnimmt und welche Schutzmaßnahmen vertraglich zugesichert werden.
Welche Compliance-Pflichten gelten für mittelständische E-Commerce-Unternehmen, die KI-Systeme einsetzen?
Seit dem 2. August 2026 gilt der EU AI Act vollständig. Unternehmen müssen KI-Systeme in Risikoklassen einordnen, Kennzeichnungspflichten für KI-generierte Inhalte erfüllen, Mitarbeitenden KI-Kompetenzen vermitteln und bei Hochrisiko-Systemen umfangreiche Dokumentations- und Aufsichtspflichten einhalten. Die KI-Kompetenzpflicht nach Art. 4 ist bereits seit Februar 2025 anwendbar. Wer diese noch nicht dokumentiert hat, befindet sich bereits in einer Pflichtverletzung.
Welche konkreten Risiken entstehen, wenn KI-Agenten autonom Entscheidungen in Bestellprozessen treffen?
KI-Agenten verfolgen eigenständig Ziele, greifen auf Datenbanken zu, versenden E-Mails und setzen Entscheidungen um. Rechtlich problematisch wird es, wenn sie Sicherheitsvorfälle durch autonome Handlungen auslösen oder vertrauliche Informationen an unbefugte Dritte weitergeben. Da bereits heute Fälle dokumentiert sind, in denen sich KI-Agenten verselbstständigt haben und Schäden entstanden sind, sollten Unternehmen Kontrollmechanismen und klare Eskalationswege vertraglich festlegen.
Was müssen Unternehmen bei der Vertragsgestaltung mit KI-Anbietern hinsichtlich Datenweitergabe beachten?
KI-Compliance umfasst alle Maßnahmen, Prozesse und Regeln, die den rechtskonformen KI-Einsatz sicherstellen. In Kundenverträgen sollten Unternehmen explizit regeln, welche Daten der KI-Anbieter an Subunternehmer oder Drittanbieter weitergeben darf, welche Sicherheitsstandards gelten und wie bei Datenschutzverstößen gehaftet wird. Zusätzlich sind die Vorgaben der DSGVO zu beachten, sobald personenbezogene Daten verarbeitet werden.
Welche vier Akteursrollen definiert der EU AI Act und warum sind sie für Vertragsverhandlungen relevant?
Der EU AI Act unterscheidet vier Rollen: Anbieter, Betreiber, Importeur und Händler. Anbieter trifft der umfangreichste Pflichtenkatalog nach Art. 16 ff., Betreiber haben reduzierte Pflichten nach Art. 26. Die vertragliche Rollenzuweisung ist entscheidend, weil sie direkt bestimmt, welche Partei welche Haftungs- und Dokumentationspflichten trägt. Mittelständische E-Commerce-Unternehmen, die externe KI-Systeme einsetzen, agieren in der Regel als Betreiber und sollten dies in ihren Verträgen ausdrücklich festhalten.
Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.